InicioCentro de noticias de LBank
Decred corrige una falla crítica que podría permitir un ataque de desanonimización en mezclar
decred-patches-critical-flaw-that-could-enable-mixing-deanonymization-attack
Decred corrige una falla crítica que podría permitir un ataque de desanonimización en mezclar
Decred ha lanzado la versión obligatoria v2.1.6 para corregir una vulnerabilidad crítica de seguridad de consenso. El parche impide un posible ataque periódico de desanonimización que involucra el sistema de mezcla de transacciones de Decred. También se han abordado varias posibles rutas de ataque de denegación de servicio de red y problemas de validación SPV. Se ha instado a los usuarios que ejecutan versiones anteriores a actualizar para evitar operar en una bifurcación diferente de la red.
2026-08-19 Fuente:crypto.news

Decred ha lanzado un parche de software obligatorio v2.1.6 para corregir una vulnerabilidad crítica de consenso, un potencial ataque periódico de desanonimización de mezcla y varios riesgos de denegación de servicio de red.

Resumen
  • Decred ha lanzado la versión obligatoria v2.1.6 para corregir una vulnerabilidad crítica de seguridad del consenso.
  • El parche previene un posible ataque periódico de desanonimización que involucra el sistema de mezcla de transacciones de Decred.
  • También se han abordado varias posibles rutas de ataque de denegación de servicio de red y problemas de validación SPV.
  • Se ha instado a los usuarios que ejecutan versiones antiguas a actualizar para evitar operar en una bifurcación de red diferente.

Decred informó en una publicación del 19 de agosto en X que los usuarios deben actualizar a la nueva versión lo antes posible, ya que el parche contiene cambios de seguridad que afectan el consenso, la mezcla de transacciones y las operaciones de red. El proyecto también indicó que la actualización mejora cómo caducan las sesiones de mezcla.

La versión es obligatoria porque los nodos que permanezcan con software antiguo corren el riesgo de ser bifurcados de la red. Las notas de la versión de Decred señalaron que el requisito es especialmente importante para los interesados individuales, los proveedores de servicios de votación (Voting Service Providers), los mineros de prueba de trabajo (proof-of-work) y los exchanges de criptomonedas que operan infraestructura de red.

Decred v2.1.6 requiere que todos los usuarios actualicen

Según las notas de la versión v2.1.6, Decred clasificó el problema de consenso como una vulnerabilidad de seguridad "crítica" y advirtió que los usuarios que no actualicen podrían terminar operando en una bifurcación de red diferente. El parche se aplica a dcrd, el software de nodo completo de Decred, mientras que también se han lanzado cambios asociados para dcrwallet.

El paquete de software contiene 23 commits de tres colaboradores, abarcando 20 archivos. Según el lanzamiento en GitHub, los desarrolladores añadieron 795 líneas de código y eliminaron 392 líneas como parte del parche. Dave Collins, Jamie Holdstock y Josh Rickmar contribuyeron a la versión de dcrd.

Junto con la corrección del consenso, los desarrolladores abordaron varios posibles ataques de denegación de servicio relacionados con la red. Decred no ha revelado detalles técnicos que proporcionen una ruta paso a paso para explotar la vulnerabilidad de consenso, mientras que su aviso de lanzamiento enfatiza la necesidad de que los usuarios de toda la red se muevan a la versión parcheada.

En el momento del anuncio de Decred en X, la versión para Windows de Decrediton aún no estaba disponible, y el proyecto indicó que esperaba el lanzamiento al día siguiente. La página actual de GitHub v2.1.6 ahora enumera una versión de Decrediton para Windows junto con los paquetes para Linux y macOS.

Los usuarios que descarguen el software también pueden verificar los archivos de la versión con los hashes SHA-256 y los archivos de firma asociados proporcionados con el paquete, según las instrucciones de instalación de Decred.

Cambios en la billetera previenen un ataque de desanonimización por mezcla

Un conjunto separado de correcciones en dcrwallet v2.1.6 se ocupa directamente del sistema de mezcla de transacciones de Decred. La versión de la billetera actualiza el protocolo mixclient para prevenir un ataque de desanonimización y eleva la versión de emparejamiento utilizada para establecer la compatibilidad entre los participantes en las sesiones de mezcla.

Como resultado del cambio de versión, las billeteras que ejecutan v2.1.6 no mezclarán transacciones con billeteras antiguas, y las versiones anteriores tampoco participarán en sesiones con clientes actualizados. Por lo tanto, Decred requiere que todos los usuarios de versiones anteriores de dcrwallet actualicen.

Los desarrolladores también corrigieron un problema relacionado con la asignación de culpa durante la mezcla. Con el comportamiento anterior, los pares de mezcla que iniciaban incorrectamente la asignación de culpa podían escapar de ser culpados ellos mismos. Otro cambio corrige la eliminación de mensajes del pool de mezcla después de que expira una sesión de mezcla.

Decred utiliza CoinShuffle++, o CSPP, para la mezcla de transacciones. La documentación del proyecto describe el sistema como una forma de anonimizar las direcciones de salida combinando participantes en un proceso de mezcla, mientras se maneja el cambio por separado para reducir los vínculos entre las salidas de transacciones no gastadas (UTXOs) mezcladas y no mezcladas.

CoinShuffle++ se lanzó por primera vez en la red principal de Decred en agosto de 2019, según la documentación histórica del proyecto. La compra de tickets mezclados también puede usar el protocolo para anonimizar las salidas de transacciones divididas antes de que se gasten en compras de tickets de Decred.

La funcionalidad de privacidad también ha mantenido a DCR en las discusiones sobre los criptoactivos centrados en la privacidad. Un análisis de ETF de monedas de privacidad de mayo de 2026 de crypto.news destacó la funcionalidad de transacciones blindadas de Decred al examinar cómo las diferentes criptomonedas orientadas a la privacidad podrían ser tratadas bajo los marcos regulatorios y de custodia de EE. UU.

Las protecciones de red y SPV reciben correcciones adicionales

Más allá de la mezcla, dcrwallet v2.1.6 cambia la forma en que la billetera maneja las transacciones recibidas de la red. La billetera actualizada se niega a registrar una transacción cuando la verificación de la firma falla para las salidas gastadas que pertenecen a la billetera, según las notas de la versión.

Los pares de verificación de pagos simplificados (SPV) se enfrentan a otra verificación bajo el parche. Un par que anuncia una transacción que contiene entradas que parecen gastar salidas propiedad de la billetera pero que fallan en la verificación del script de firma ahora será desconectado. Los desarrolladores también agregaron la validación faltante de la raíz de Merkle para los bloques procesados mientras la billetera opera en modo SPV.

SPV permite que las billeteras verifiquen la actividad sin operar de la misma manera que un nodo completo, lo que hace que las verificaciones de validación sean una parte importante de cómo los clientes ligeros evalúan los datos de la blockchain. El historial del proyecto de Decred registra su implementación inicial de SPV en dcrwallet en septiembre de 2018 y un cambio de consenso posterior aprobado en febrero de 2020 que habilitó los compromisos de cabecera de bloque destinados a mejorar la seguridad de la billetera SPV.

La combinación de los cambios de firma, desconexión de pares y raíz de Merkle se suma a las correcciones de DoS a nivel de red incluidas en dcrd v2.1.6. Las notas de la versión de Decred no indican que las rutas de ataque identificadas hubieran sido explotadas en la práctica antes de la publicación del parche.

DCR se ha mantenido como parte del mercado de tokens de privacidad

Las herramientas de privacidad de Decred también han influido en cómo los exchanges y los traders agrupan a DCR con otras criptomonedas centradas en la privacidad. Durante un repunte de tokens de privacidad en enero de 2026, DCR ganó aproximadamente un 60% en siete días, mientras que Monero, Dash y otros tokens relacionados con la privacidad atrajeron una mayor demanda.

El tratamiento de estos activos por parte de los exchanges ha variado. Binance revirtió sus planes en 2023 de eliminar varias criptomonedas relacionadas con la privacidad en partes de Europa, dejando a Decred, Dash, Zcash, PIVX, Navcoin, Secret y Verge disponibles en Francia, Italia, Polonia y España, como se detalla en la cobertura posterior sobre la exclusión de listado de exchanges. Las restricciones continuaron aplicándose a varios otros activos.

En cuanto al software, la documentación de Decred indica que las billeteras móviles no admiten la mezcla de privacidad ni la participación en la prueba de participación (proof-of-stake), dirigiendo a los usuarios que desean esas funciones al software de billetera de escritorio. La versión v2.1.6 actualmente proporciona paquetes de Decrediton para Linux, macOS y Windows, mientras que las herramientas de línea de comandos se pueden instalar por separado a través de dcrinstall.